Уразливість Cross-Site Request Forgery у плагіні Page Builder: Pagelayer для WordPress
Виявлено уразливість CSRF у плагіні Page Builder: Pagelayer для WordPress, що дозволяє змінювати вміст публікацій без авторизації.
- CVSS
- 4.3 MEDIUM
- EPSS
- 5.15%
- Активно використовується
- немає в KEV
- Продукт
- pagelayer
Що відомо
Плагін Page Builder: Pagelayer для WordPress має уразливість CSRF у версіях до 1.9.8 включно через відсутність або неправильну перевірку nonce у функції pagelayer_save_post. Це дозволяє неавторизованим зловмисникам змінювати вміст публікацій, якщо вони переконають адміністратора сайту виконати шкідливу дію.
Бізнес-вплив
Уразливість може призвести до несанкціонованих змін контенту на сайті, що впливає на цілісність інформації та довіру користувачів. Адміністратори WordPress-сайтів, які використовують цей плагін, ризикують компрометацією даних через маніпуляції з публікаціями, що може негативно позначитися на репутації та безпеці вебресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Page Builder: Pagelayer і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ адміністративних облікових записів, уважно контролювати журнали активності та уникати кліків на підозрілі посилання. Також варто розглянути впровадження додаткових механізмів захисту від CSRF.